Skip to main content

2026 年 7 月 9 日

使用 Omnissa Access 配置 Apple macOS 平台单点登录(平台 SSO)

概览

通过 Apple 的 macOS 平台 SSO 功能,用户可以使用其企业凭据登录到 macOS 设备。可以将 Omnissa Access 配置为平台 SSO 的身份提供程序,从而使用 Active Directory 或第三方身份提供程序进行身份验证。此外,还支持通过 Omnissa Identity Service 进行第三方身份提供程序集成。

通过将 Omnissa Access 配置为平台 SSO 的身份提供程序,您还可以使用原生不支持平台 SSO 的第三方身份提供程序。

重要信息:如果您已将平台 SSO 配置为使用 Omnissa Access 作为身份提供程序,要配置 Omnissa Access 2026 年 7 月版本中提供的新功能,请按照以下顺序操作:

  1. 更新平台 SSO 配置文件。

  2. 将配置文件推送到设备。

  3. 要求用户重新注册平台 SSO:

    1. 在 macOS 设备上,导航到系统设置 > 用户与群组 > 网络账户服务器
    2. 单击编辑
    3. 平台单点登录部分中,单击修复

    注意:如果用户使用 macOS 版本 14.0–14.3,我们建议他们先升级到更高版本的 macOS,然后再升级 Intelligent Hub 应用程序,最后重新注册平台 SSO。这样做会保留以前的任何平台 SSO 注册。

支持的标识源

Omnissa Access 支持将以下标识源配置用于平台 SSO:

  • Active Directory 集成
    Omnissa Access 连接到作为标识源的 Active Directory。

  • 在 Omnissa Access 中配置的第三方身份提供程序集成
    Omnissa Access 通过代理使用第三方身份提供程序(如 Okta)进行身份验证。对于基于安全隔区的平台 SSO,所有身份提供程序均受支持。对于基于密码的平台 SSO,支持 OAuth 2.0 密码授予流程的任何身份提供程序均受支持。

  • 通过 Omnissa Identity Service 进行的第三方身份提供程序集成
    为 Omnissa Access 租户启用 Omnissa Identity Service 后,与 Omnissa Identity Service 集成的第三方身份提供程序将成为标识源。

支持的平台 SSO 身份验证方法

支持以下平台 SSO 身份验证方法:

  • 密码
    在平台 SSO 注册期间,用户的本地 macOS 帐户密码会与其身份提供程序密码同步。随后,他们可使用其身份提供程序密码(也用于 SSO)登录到设备。

  • 安全隔区密钥
    在平台 SSO 注册期间,系统会生成加密密钥并将其存储在设备的安全隔区中。随后,用户可使用其本地帐户密码或其他方法(如触控 ID)登录到设备。然后,安全隔区密钥会自动用于通过身份提供程序进行的身份验证以实现 SSO。不需要使用密码。

平台 SSO 注册选项

您可以通过以下方式为用户配置平台 SSO 注册流程:

  • 注册 UEM 后进行平台 SSO 注册
    在用户的设备成功注册 Workspace ONE UEM 并将平台 SSO 配置文件推送到该设备后,用户会收到注册通知并可手动完成平台 SSO 注册。

  • 在新设备的设置助理流程期间进行平台 SSO 注册
    用户在新设备上的设置助理流程期间完成平台 SSO 注册。设置助理完成后,即表示已配置平台 SSO,无需执行任何其他操作。

限制

此功能具有以下限制:

  • 仅支持单用户 macOS 设备。
  • 仅支持平台 SSO 版本 1.0。

要求

  • Omnissa Access 云部署版本
  • Omnissa Identity Service(适用于启用 Identity Service 的 Access 租户)
  • Workspace ONE UEM 版本 24.10 或更高版本
    注意:以下功能需要使用版本 26.04 或更高版本:安全隔区身份验证方法、设置助理期间的平台 SSO,以及 Omnissa Access SSO。
  • macOS Intelligent Hub 应用程序版本 25.11 或更高版本
    注意:以下功能需要使用版本 26.06 或更高版本:安全隔区身份验证方法、设置助理期间的平台 SSO,以及 Omnissa Access SSO。
  • macOS 版本 14.4 或更高版本
    注意:自动设备注册(设置助理)期间的平台 SSO 功能需要使用版本 26 或更高版本。

必备条件

  • 已集成 Workspace ONE UEM 和 Access 租户。
  • 可将 Workspace ONE UEM 中的身份验证源设置为 Workspace ONE UEM 或 Omnissa Access。
  • 已在 Workspace ONE UEM 中配置 Intelligent Hub。
  • 已将 Workspace ONE UEM 配置为管理 macOS 设备。
  • 要为其启用平台 SSO 的用户同时存在于 Omnissa Access 和 Workspace ONE UEM 中。对于所有用户,externalId 属性都是必需的,并且 Omnissa Access 和 Workspace ONE UEM 中的值必须匹配。
    注意:对于启用了 Identity Service 的 Access 租户,另请参阅“Omnissa Identity Service 的必备条件”。
  • 您在 Omnissa Access 中具有以下特权:对身份和访问管理服务具有管理设置特权的角色。
  • Omnissa Identity Service 的必备条件(如果对 Access 租户启用了 Identity Service):
    • 要使用密码作为平台 SSO 身份验证方法,Omnissa Identity Service 必须与使用 OpenID Connect (OIDC) 协议的身份提供程序集成。基于密码的平台 SSO 不支持 SAML。
      此外,必须在第三方身份提供程序的 OpenID Connect 应用程序中,选择“OAuth 2.0 密码授予”类型。设置名称可能因身份提供程序而异。
    • 要为其启用平台 SSO 的用户已置备到 Omnissa Identity Service 和 Workspace ONE UEM。所有用户都需要 externalId 属性。

第三方 OAuth 2.0 IDP 与 Access 集成的必备条件:为平台 SSO 配置密码授予流程

重要信息:此必备条件仅适用于以下场景:

  • 密码作为平台 SSO 身份验证方法
  • 在 Omnissa Access 中配置了第三方 OAuth 2.0 身份提供程序集成
    此必备条件不适用于 Active Directory。
    对于启用了 Omnissa Identity Service 的 Access 租户,仅在第三方身份提供程序中选择“OAuth 2.0 密码授予”类型的步骤适用。

在 Omnissa Access 与第三方身份提供程序集成时,它将使用 OAuth 2.0 密码授予流程来实现平台 SSO 功能。要配置此设置,请按照以下步骤进行操作:

在 Omnissa Access 中创建 OpenID Connect IDP

在 Omnissa Access 中创建要与第三方身份提供程序集成的 OpenID Connect IDP。有关详细步骤,请参阅在 Omnissa Access 中添加和配置 OpenID Connect 第三方身份提供程序

如果您已与基于 OpenID Connect IDP 的第三方身份提供程序集成,则可以使用该 IDP 进行平台 SSO。但是,如果您的现有集成使用 SAML IDP,则必须为平台 SSO 创建新的 OpenID Connect IDP。您可以继续将 SAML 集成用于其他用例。

在身份提供程序中选择“OAuth 2.0 密码授予”类型

在第三方身份提供程序的 OpenID Connect 应用程序中,选择“OAuth 2.0 密码授予”类型。设置名称可能因身份提供程序而异。例如,在 Okta 中,该设置称为资源所有者密码

注意:此要求也适用于启用了 Omnissa Identity Service 的 Access 租户,其中,与 Omnissa Identity Service 集成的第三方身份提供程序将用于基于密码的平台 SSO。

在 Omnissa Access 中设置密码验证以使用 OAuth 2.0 密码授予流程

要支持通过用于平台 SSO 的第三方身份提供程序进行身份验证,您必须在 Omnissa Access 中设置密码验证,才能使用 OAuth 2.0 密码授予流程。您可以在 OAuth 2.0 管理 > 密码验证选项卡中进行此选择。

提醒:在密码验证选项卡中所做的选择也适用于 Omnissa Access 中将授予类型设置为密码授予的所有 OAuth 2.0 客户端。系统将根据在密码验证选项卡中选择的第三方 OpenID Connect 身份提供程序对来自这些客户端的用户进行身份验证,而无论其目录类型为何。

  1. 在 Omnissa Access 控制台中,导航到设置 > OAuth 2.0 管理

  2. 选择密码验证选项卡。

  3. 身份验证方法列表中,选择与您为第三方身份提供程序集成创建的 OpenID Connect IDP 相关联的身份验证方法。

    “密码验证”选项卡

  4. 单击保存

注意:如果未在 OAuth 2.0 管理 > 密码验证选项卡中选择任何身份验证方法,则密码验证默认使用与用户关联的目录类型。

步骤 1:将 Workspace ONE UEM 根证书上载到 Omnissa Access

将 Workspace ONE UEM 颁发者证书上载到 Omnissa Access 控制台,以便与 Omnissa Access 建立信任关系。

  1. 在 Workspace ONE UEM 管理控制台中,选择组与设置 > 所有设置,然后导航到设置 > 系统 > 企业集成 > Workspace ONE Access > 配置

  2. 导出 Workspace ONE UEM 颁发者证书

    导出 UEM 证书

  3. 登录 Omnissa Access 控制台。

  4. 导航到集成 > UEM > 适用于 macOS 的平台单点登录

  5. 适用于 macOS 的平台单点登录部分中上载 Workspace ONE UEM 颁发者证书

    在 Access 控制台中上载证书

步骤 2:在 Workspace ONE UEM 中创建具有简单证书注册协议 (Simple Certificate Enrollment Protocol, SCEP) 负载的用户配置文件

添加 SCEP 负载配置为使用 AirWatch 证书颁发机构的用户配置文件(如果尚未执行此操作)。

注意

  • 如果您已部署 AirWatch 证书颁发机构 SCEP 配置文件,请跳过此步骤。
  • 如果您计划为自动设备注册(设置助理)配置平台 SSO,请将该配置文件创建为设备配置文件,而不是用户配置文件。请注意,证书将对设备上的所有帐户可用,如果您将证书用于平台 SSO 以外的任何功能,则应考虑这一点。
  1. 在 Workspace ONE UEM Console 中,导航到资源 > 配置文件

  2. 选择添加 > 添加配置文件

  3. 选择 Apple macOS 平台。

  4. 在“Apple macOS”页面上,选择以下项,然后单击下一步

    • 管理类型必须

    • 上下文用户

      注意:如果您计划配置自动设备注册(设置助理)期间的平台 SSO 功能,请改为选择设备

  5. 输入配置文件的名称。

  6. 从负载列表中,找到 SCEP,单击添加,然后配置负载。

    1. 凭据源证书颁发机构字段中,选择 AirWatch 证书颁发机构

    2. 证书模板字段中,选择单点登录证书 (云部署)

    3. 取消选择允许从密钥链导出私钥切换开关。

    例如:

    SCEP

  7. 单击配置文件页面上的下一步

  8. 打开“分配”页面:

    1. 单击智能组搜索框,然后从显示的“分配组”列表中选择相应的组。

    2. 对于分配类型,选择自动

  9. 单击保存并发布

步骤 3:在 Workspace ONE UEM 中创建平台 SSO 配置文件

  1. 在 Workspace ONE UEM Console 中,导航到资源 > 配置文件

  2. 选择添加 > 添加配置文件

  3. 选择 Apple macOS 平台。

  4. 在“Apple macOS”页面上,选择以下项,然后单击下一步

    • 管理类型必须

    • 上下文设备

  5. 输入配置文件的名称。

  6. 向下滚动负载列表,直至找到 SSO 扩展,然后单击添加并配置 SSO 扩展。

    1. 对于扩展类型,保留默认值:常规

    2. 扩展标识符中,输入 com.ws1.hub.mac.SSOExtension

    3. 对于类型,保留默认值:重定向

    4. 对于团队标识符,输入 S2ZMFGQM93

    5. 对于 URL,输入 https://AccessTenantFQDN/mpsso

      AccessTenantFQDN 替换为 Omnissa Access 租户完全限定域名 (Fully-Qualified Domain Name, FQDN)。例如:https://example.wss.workspaceone.com/mpsso。

      示例

    6. 启用平台 SSO 选项。

      开启该选项。

    7. 对于帐户显示名称,输入显示名称。

      重要信息:最终用户可以看到“帐户显示名称”,因此请使用在上下文中有意义的名称。除了显示在 Intelligent Hub 应用程序中外,该名称还显示在最终用户用于注册平台 SSO 的注册对话框中。例如,以下提示包含该名称:“您的 macOS 密码将与 AccountDisplayName 密码进行同步。请输入您的密码以允许此操作。”

    8. 向下滚动到身份验证方法选项,然后选择密码安全隔区密钥

      选择身份验证方法。

      注意:确保在 SSO 扩展配置文件的平台 SSO 部分中配置身份验证方法设置,而不是使用配置文件前面显示的设置。

    9. 使用共享设备密钥值设置为启用

    10. 其他设置 > 自定义 XML 文本框中,添加:

      <dict>
      <key>AuthorizationRules</key>
      <array>
          <dict>
              <key>URLPrefix</key>
              <string>https://AccessTenantFQDN/</string>
              <key>ExtensionManaged</key>
              <false/>
          </dict>
      </array>
      </dict>
      

      https://AccessTenantFQDN 替换为您的 Omnissa Access 租户 URL。例如:https://example.wss.workspaceone.com。

  7. 添加系统扩展负载以将平台 SSO 扩展添加到允许的系统扩展列表中。

    1. 从负载列表中,找到系统扩展,然后单击添加

    2. 允许的系统扩展类型下,为团队标识符输入 S2ZMFGQM93

    3. 允许的系统扩展下,输入以下值:

      • 团队标识符S2ZMFGQM93
      • 包标识符com.ws1.hub.mac.SSOExtension
    4. 不可移除的系统扩展下添加相同的值。

      重要信息:默认情况下,Workspace ONE UEM 要求您在不可从 UI 移除的系统扩展不可移除的系统扩展部分都添加值。不要向不可从 UI 移除的系统扩展添加值;单击 X 以移除该行。

    系统扩展负载

  8. 添加关联的域负载,以将 Omnissa Access 租户域添加到关联的域列表中。

    1. 从负载列表中,找到关联的域,然后单击添加

    2. 对于应用程序包 ID,输入 S2ZMFGQM93.com.ws1.hub.mac

    3. 对于,输入 authsrv:YourAccessTenantFQDN

      例如:authsrv:example.wss.workspaceone.com

      “关联的域”负载

  9. 单击配置文件页面上的下一步

  10. 打开“分配”页面:

    1. 单击智能组搜索框,然后从显示的“分配组”列表中选择相应的组,如所有企业 macOS 设备

    2. 对于分配类型,选择自动

    例如:

    分配

  11. 单击保存并发布

步骤 4:将配置文件推送到 macOS 设备

将您创建或更新的配置文件(包括新的 SSO 扩展配置文件)推送到 macOS 设备。

  • 注册设备时,应会自动推送配置文件。
  • 确认配置文件已成功推送到已注册的设备。

要将平台 SSO 注册添加到 macOS 设置助理,请参阅为设置助理配置平台 SSO

为设置助理配置平台 SSO

您可以将平台 SSO 配置为自动设备注册 (Automated Device Enrollment, ADE) 的一部分,以便在新设备上的 macOS 设置助理流程期间完成平台 SSO 注册。通过此配置,在设置助理流程完成时,即已设置密码同步或安全隔区密钥。注册后,用户无需执行其他注册任务。同时,也不需要在注册后推送配置文件。

此配置支持密码和安全隔区密钥身份验证方法。

必备条件

  • Intelligent Hub 应用程序 26.06 或更高版本
  • Workspace ONE UEM 26.04 或更高版本
  • macOS 26 或更高版本
  • 完成本文档前面所述的步骤 1–3。
    注意:将 SCEP 配置文件创建为设备配置文件,而不是用户配置文件。请注意,证书将对设备上的所有帐户可用,如果您将证书用于平台 SSO 以外的任何功能,则应考虑这一点。
  • 确保在 Workspace ONE UEM 中注册后将设备分配给用户。

过程

  1. 在 Workspace ONE UEM 管理控制台中,选择组与设置 > 所有设置,然后导航到设备与用户 > Apple macOS > 自动设备注册

  2. 编辑现有的 ADE 配置文件,或为设置助理配置创建新的配置文件。

  3. 在 ADE 配置文件中,选择以下选项:

    等待配置:设置为启用

    设置助理期间的 PSSO:设置为启用

    PSSO 配置文件:选择之前在“步骤 3:在 Workspace ONE UEM 中创建平台 SSO 配置文件”中创建的平台 SSO 配置文件。

    PSSO 扩展应用:选择 Intelligent Hub 应用程序。这可以是默认在 Workspace ONE UEM 中可用的应用程序,也可以是引导应用程序。

    PSSO 应用包 ID:输入应用程序的包 ID,例如 com.ws1.hub.mac。

    例如:

  4. 配置文件准备就绪后,在“自动设备注册”页面上选择该配置文件作为适用于 macOS 的默认配置文件

  5. 导航到资源 > 配置文件,然后编辑之前在“步骤 3:在 Workspace ONE UEM 中创建平台 SSO 配置文件”中创建的平台 SSO 配置文件(包含 SSO 扩展负载)。

    1. 滚动到 SSO 扩展负载。

    2. 启用启用在设置期间注册选项。

    3. 为本地帐户配置帐户名称(短名称)和全名

      从 Omnissa Access 提供的声明列表中进行选择。对于帐户名称,您也可以输入以下 Apple 值,以从 UPN 中提取短名称:com.apple.PlatformSSO.AccountShortName

      Omnissa Access 提供了以下声明:

      声明描述
      oidAccess 中的用户 ID
      subAccess 中的用户 ID
      user_nameAccess 中的用户名
      email用户的电子邮件地址
      given_name用户的名字
      family_name用户的姓氏
      namegiven_name + family_name
      display_name用户的显示名称

      例如:

      此示例使用 Apple 键作为帐户名称,使用 name 作为全名。

  6. (可选)如果要在自动设备注册期间启用本地帐户创建,请配置以下其他设置:

    1. 在 ADE 配置文件中,将主帐户设置设为不要跳过

    2. 在平台 SSO 配置文件的 SSO 扩展负载中,将在设置期间启用“创建第一个用户”设为启用

    如果要在自动设备注册期间禁用本地帐户创建,请使用以下设置:

    1. 在 ADE 配置文件中,将主帐户设置设为跳过

    2. 在平台 SSO 配置文件的 SSO 扩展负载中,将在设置期间启用“创建第一个用户”设为禁用

配置 Intelligent Hub 和应用程序的 SSO

配置平台 SSO 后,用户可以使用其身份提供程序或本地凭据登录到 macOS 设备。此外,您还可以在 Omnissa Access 中配置 SSO,以允许用户通过单点登录访问 Intelligent Hub 应用程序或门户并启动其应用程序,而无需再次进行身份验证。

请注意,SSO 仅适用于基于 Webkit 的浏览器和应用程序,如 Safari 和 DuckDuckGo。在非 WebKit 浏览器或应用程序(如 Chrome)中不支持该功能。

您可以使用 SSO 扩展配置文件控制允许或拒绝哪些应用程序进行 SSO 访问。请参阅指定 SSO 的应用程序列表

必备条件

  • Intelligent Hub 26.06 或更高版本
  • Workspace ONE UEM 26.04 或更高版本
  • macOS 14.4 或更高版本
  • 按照本文档前面的步骤 1–3 中所述配置平台 SSO。

在 Omnissa Access 中配置平台 SSO(适用于 macOS)身份验证方法

  1. 在 Omnissa Access 控制台中,导航到集成 > 身份验证方法

  2. 选择平台 SSO (适用于 macOS) 身份验证方法。

  3. 单击配置

  4. 启用平台 SSO 身份验证选项切换为,然后单击保存

    将该选项切换为“是”。

  5. 导航到资源 > 策略,然后将该身份验证方法添加到相关策略。

(可选)指定 SSO 的应用程序列表

要控制可以通过 SSO 访问哪些应用程序,您可以选择在 SSO 扩展配置文件的自定义 XML 字段中配置 allowedAppBundles 键。

如果配置了该键,则仅允许明确列出了其包 ID 的应用程序使用 SSO。如果未配置该键,则平台 SSO 扩展将尝试对所有应用程序进行身份验证。请注意,即使列出了非 WebKit 浏览器和应用程序(如 Google Chrome),也无法通过 SSO 访问它们,因为 SSO 需要 WebKit 支持。

  1. 在 Workspace ONE UEM Console 中,导航到资源 > 配置文件,然后编辑之前在“步骤 3:在 Workspace ONE UEM 中创建平台 SSO 配置文件”中创建的平台 SSO 配置文件(包含 SSO 扩展负载)。

  2. 滚动到 SSO 扩展负载。

  3. 其他设置 > 自定义 XML 文本框中,按照以下示例中显示的格式,将 allowedAppBundles 键添加到现有 XML 中:

    <dict>
        <key>allowedAppBundles</key>
        <array>
            <string>com.apple.Safari</string>
            <string>com.duckduckgo.macos.browser</string>
            <string>com.example.app</string>
        </array>
        <key>AuthorizationRules</key>
        <array>
            <dict>
                <key>URLPrefix</key>
                <string>https://AccessTenantFQDN</string>
                <key>ExtensionManaged</key>
                <false/>
            </dict>
        </array>
    </dict>
    

重要信息:除非浏览器或应用程序支持 WebKit,否则将浏览器或应用程序包 ID 添加到配置中不会启用 SSO。SSO 不支持非 WebKit 浏览器和应用程序(如 Chrome)。

密码同步的用户体验(不使用设置助理)

注册阶段

用户设备成功注册且为平台 SSO 配置的 Workspace ONE UEM 配置文件成功推送到该设备后,系统将通过需要注册通知提示用户将其本地 macOS 密码与企业管理的密码(身份提供程序密码)同步。

“需要注册”通知

当用户单击注册时,将首先提示他们输入设备的本地密码(用于访问密钥链),然后输入身份提供程序密码。

本地密码

IDP 密码

用户成功同步密码后,将显示确认通知。

确认

登录阶段

随后,用户必须使用身份提供程序密码登录到 macOS 设备。

故障排除

  • 如果用户遇到平台 SSO 身份验证失败或错误,他们可以使用**“修复”按钮**重新注册。

    1. 在 macOS 设备上,导航到系统设置 > 用户与群组

    2. 单击您的名称旁边的信息图标。

    3. 平台单点登录下,单击修复

  • 用户还可以修复设备注册:

    1. 在 macOS 设备上,导航到系统设置 > 用户与群组 > 网络账户服务器
    2. 单击编辑
    3. 平台单点登录部分中,单击修复

后续步骤:在 Omnissa Access 中配置 Apple 移动 SSO

按照在 Omnissa Access 中配置适用于 Apple 的移动 SSO 身份验证(仅限云部署版本)所述,在 Omnissa Access 中配置适用于 Apple 的移动 SSO。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…